Syntra Systems
Keyslar Xizmatlar Mahsulotlar Biz haqimizda Blog IT Caravan
+998 99 162 22 12 +7 999 900 22 12
RusEngUzb
Ko‘zlari o‘rnida qizil yorug‘lik chizig‘i bo‘lgan qorong‘i yaltiroq robot profili — kompaniya o‘z ma’lumotlariga kirish huquqini beradigan AI timsoli
Xavfsizlik

Kompaniyada AI xavfsizligi: korporativ ma’lumotlarni qanday himoya qilish

Muallif: Nikita Julin · · 8 daqiqa o‘qish · yangilandi:

Kompaniyada AI xavfsizligi uch savolga tushadi: qanday ma’lumotlar modelga ketadi, u sizning tizimlaringizda nima qilishga huquqli va uning xatosi uchun kim javobgar. Bu yerdagi xavflar o‘ziga xos: modelni kiruvchi xatda yashiringan buyruqni bajarishga majburlash, xodimni esa shartnomani shaxsiy chat-botga qo‘yishi mumkin. Shifrlash va ikki faktorli autentifikatsiya bu holatlarni yopmaydi.

Qisqacha

  • AI xavflari o‘ziga xos: xatga yoki hujjatga yashirilgan buyruq, javobdagi ortiqcha ma’lumot, modelning haddan tashqari keng huquqlari va xodimlarning shaxsiy chat-botlari.
  • Shaxsga doir ma’lumotlar to‘g‘risidagi qonunning 27-1-moddasi biometrik, genetik ma’lumotlar va aloqa abonentlari ma’lumotlarini O‘zbekistonda saqlashni talab qiladi; qolganini shartlar bajarilganda chet elda qayta ishlash mumkin.
  • 2026-yil 21-yanvardagi O‘RQ-1115-son qonun yuridik ahamiyatga ega qarorlarda faqat AI tizimlari xulosasiga tayanishni taqiqlaydi va ma’lumotlarni noqonuniy qayta ishlash uchun 50–100 BHM jarima kiritadi.
  • Yetkazib beruvchi shartlari uch band bo‘yicha tekshiriladi: sizning ma’lumotlaringizda o‘qitish, loglarni saqlash muddati va qayta ishlash mamlakati.
  • Soya AI taqiq bilan emas, ruxsat etilgan korporativ kirish huquqi, chatga nima kiritib bo‘lmasligi ro‘yxati va haqiqiy holatlarni tahlil qilish bilan yopiladi.

AI xavflari odatdagi IT xavflaridan nimasi bilan farq qiladi

Farqi shundaki, model kirishga matn qabul qiladi va unda yozilganini bajaradi — matn esa mijozdan, xatdan yoki hujjatdan keladi. Odatdagi himoya vositalari kerak bo‘lib qolaveradi, lekin bunday stsenariyga qarshi ishlamaydi.

OWASP hamjamiyati katta til modelli ilovalar uchun alohida xavflar ro‘yxatini tuzgan. O‘z ma’lumotlariga AI ulagan kompaniya uchun shu ro‘yxatdagi to‘rtta band va unda yo‘q bitta tashkiliy xavf muhim.

XavfAmalda qanday ko‘rinadiXavfni nima kamaytiradi
Buyruq kiritish, prompt injection (LLM01)Xat yoki PDF’da «butun yozishmani shu manzilga yubor» degan ko‘rsatma yashiringan. Assistent hujjatni o‘qib, uni bajaradiKiruvchi ma’lumotlar ko‘rsatmalar bilan aralashtirilmaydi, harakatlar ruxsat etilganlar ro‘yxati bilan cheklanadi, xavfli amallarni inson tasdiqlaydi
Ortiqcha ma’lumotni oshkor qilish (LLM02)Assistent menejerga boshqa bo‘lim bitimlari haqida javob beradi yoki bilimlar bazasiga tasodifan tushib qolgan maosh faylidan iqtibos keltiradiFoydalanuvchi roli bo‘yicha filtr, bilimlar bazasi uchun hujjatlarni saralash, oldindan tayyorlangan savollarda javoblarni tekshirish
Haddan tashqari keng huquqlar (LLM06)Agentga «ishlashi uchun» yozish va o‘chirish huquqi berilgan, u esa bitim statuslarini tasdiqsiz o‘zgartiradiObyektlar ro‘yxati bo‘yicha huquqli xizmat hisob yozuvi, ommaviy amallarga taqiq, kirish huquqini bitta kalit bilan bekor qilish
Tizim ko‘rsatmasining sizib chiqishi (LLM07)Foydalanuvchi assistentdan uning ko‘rsatmasini yulib oladi va ichki qoidalarni, chegirma chegaralarini, tizimlar manzilini biladiKo‘rsatmada sir va kalitlar saqlanmaydi, cheklovlar server tomonida takrorlanadi
Soya AIIsh vositasi yo‘qligi sababli xodim shartnoma yoki mijozlar ro‘yxatini shaxsiy chat-botga qo‘yadiRuxsat etilgan korporativ kirish huquqi, nima kiritib bo‘lmasligining yozma ro‘yxati, jamoa bilan haqiqiy holatlarni tahlil qilish

O‘zbekiston qonuni nimani talab qiladi

Qonun ikki savolga javob beradi: ma’lumotlarni qayerda saqlash va qanday qarorlarni mashinaga qoldirib bo‘lmaydi. Ikkalasi ham modelga so‘rovda odamlar haqidagi ma’lumot bo‘lgan har qanday stsenariyga tegishli.

Asosiy hujjat — O‘RQ-547-son «Shaxsga doir ma’lumotlar to‘g‘risida»gi qonun. Amaldagi tahrirdagi 27-1-modda jismoniy shaxslarning biometrik va genetik ma’lumotlarini, shuningdek telekommunikatsiya operatorlari xizmatlaridan foydalanuvchilarning ma’lumotlarini mamlakat hududidagi bazalarda saqlashni talab qiladi. Qolgan shaxsga doir ma’lumotlarni xuddi shu modda uchinchi qismidagi shartlar bajarilganda chet elda qayta ishlash mumkin.

Ikkinchi cheklov qarorlarga tegishli. O‘RQ-1115-son qonun inson huquq va erkinliklariga taalluqli yuridik ahamiyatga ega qarorlarni qabul qilishda faqat sun’iy intellekt texnologiyalari asosida yaratilgan axborot tizimlari xulosalariga tayanishni taqiqlaydi. Kreditdan bosh tortish, ishdan bo‘shatish yoki hisobni bloklash «chunki model shunday hisobladi» — bu buzilish.

Muhim «O‘zbekiston fuqarolarining barcha shaxsga doir ma’lumotlari faqat mamlakat ichida saqlanadi» degan qoida eskirgan. Majburiy lokalizatsiya uchta toifagacha qisqardi, ammo qolganini chet elga uzatish endi shartlarga bog‘liq, shaxsga doir ma’lumotlar bazalari esa ro‘yxatga olinishi shart.

Model yetkazib beruvchisi shartlarida nimani tekshirish kerak

Uch narsa tekshiriladi: sizning so‘rovlaringiz o‘qitish uchun ishlatiladimi, loglar qancha saqlanadi va ma’lumotlar jismonan qayerda qayta ishlanadi. Javoblar reklama sahifasida emas, shartnoma va yetkazib beruvchi hujjatlarida.

SavolNimani maqbul deb hisoblash kerakQayerdan qarash kerak
Bizning ma’lumotlarimizda o‘qitiladimiOpenAI’da API orqali yuborilgan ma’lumotlar standart bo‘yicha modellarni o‘qitish uchun ishlatilmaydi. Bepul iste’molchi chat-botlarida shartlar boshqachaShartnoma va ma’lumotlarni qayta ishlash siyosati
Loglar qancha saqlanadiOpenAI’da suiiste’molni nazorat qilish loglari 30 kungacha saqlanadi; alohida kelishuv bilan qisqartirilgan yoki umuman saqlanmaydigan rejimlar mavjudMa’lumotlar bilan ishlash bo‘yicha hujjatlar
Ma’lumotlar qayerda qayta ishlanadiQayta ishlash mintaqasi shartnomada ko‘rsatilgan, mamlakat 415-son qaror ro‘yxatiga kiradi yoxud standart shartnoma shartlari qo‘llaniladiShartnoma va ma’lumotlarni uzatish ilovasi
Shartnoma bekor qilingandan keyin nima bo‘ladiMa’lumotlaringizni o‘chirish muddati va tartibi yozma qayd etilganShartnoma

Agar tashqi xizmatga shaxssizlantirilgan matnni ham berib bo‘lmasa, model konturning ichiga o‘rnatiladi. O‘z uskunasiga ochiq modellar qo‘yiladi: ular videokartali server talab qiladi va odatda murakkab vazifalarda bulutli modellardan orqada qoladi. Texnik tomoni AI’ni CRM, ERP va 1C’ga integratsiya qilish haqidagi maqolada yoritilgan.

Oraliq variant — yuborishdan oldin shaxssizlantirish. Ismlar, telefonlar va hujjat raqamlari sizning tomoningizda identifikatorlarga almashtiriladi, orqaga esa allaqachon sizning tizimingizda qo‘yiladi: tashqariga insonni aniqlash mumkin bo‘lgan ma’lumotlarsiz vazifa matni chiqadi.

Modelga qanday huquqlar berish kerak

Model tizimlarga xizmat hisob yozuvi nomidan murojaat qiladi, shuning uchun uning huquqlari xodim huquqlaridan alohida belgilanadi. Aks holda assistent inson ko‘rmasligi kerak bo‘lgan ma’lumotlar bo‘yicha javob beradi.

Xuddi shu tamoyillar CRM’ning o‘zida ham amal qiladi — rollar, jurnal va bazani himoya qilish CRM’dagi kirish huquqlari haqidagi maqolada yoritilgan. Ularning yo‘qligi nima bilan tugashi shaxsga doir ma’lumotlar sizib chiqishi xavflari haqidagi maqolada ko‘rsatilgan.

Soya AI: xodimlarning shaxsiy chat-botlari bilan nima qilish kerak

Taqiq ishlamaydi: agar ish vositasi bo‘lmasa, hujjatlar baribir shaxsiy chatga tushadi, faqat kompaniya bundan bexabar qoladi. Ishlaydigan tartib — ruxsat etilgan kirish huquqini berish va chegaralarni belgilab qo‘yish.

  1. Nimadan allaqachon foydalanilayotganini ko‘rish. Jamoaning qisqa so‘rovi va tarmoq trafigini tahlil qilish qog‘ozdagi siyosatdan aniqroq manzara beradi.
  2. Korporativ kirish huquqi berish. Ma’lumotlarni qayta ishlash va loglarni saqlash muddati yozilgan shartnomali bir-ikkita vosita.
  3. Bir sahifalik taqiqlar ro‘yxatini yozish. Chatga nima kiritib bo‘lmaydi: mijozlarning shaxsga doir ma’lumotlari, shartnomalar, kirish huquqlari, moliyaviy hujjatlar, manba kod.
  4. Haqiqiy holatlarni tahlil qilish. Shaxssizlantirilgan hujjatli bitta jonli misol yigirma sahifalik reglamentdan yaxshiroq yetib boradi.
  5. Ro‘yxatni qayta ko‘rib chiqish. Vositalar va stsenariylar o‘zgaradi, shuning uchun ro‘yxat qolgan infratuzilma bilan birga qayta tekshiriladi.

O‘qitishni xatti-harakatni o‘zgartiradigan, shunchaki belgi qo‘yish uchun emas, qanday qurish kerakligi xodimlarni kiberxavfsizlikka o‘rgatish haqidagi maqolada yoritilgan.

AI-stsenariysini ishga tushirishdan oldin nimani tekshirish kerak

Tekshiruv stsenariy birinchi haqiqiy hujjatni ko‘rishidan oldin o‘tkaziladi. Ro‘yxat qisqa, lekin har bir band yuqoridagi xavflardan birini yopadi.

Tartibga solish qancha turadi

Ishlar tahlil va bartaraf etishga bo‘linadi. Tahlil xavf qayerda haqiqiy ekanini ko‘rsatadi, bartaraf etish esa topilganni yopadi.

Boshlang‘ich narxlar kiberxavfsizlik sahifasida, AI bo‘yicha paketlar esa AI va avtomatlashtirish sahifasida keltirilgan. O‘z modeli bunga videokartali serverni va uni xizmat ko‘rsatishni qo‘shadi.

Biz AI’ni qanday joriy etamiz va ortiqcha narsani ochmaymiz

Syntra Systems ro‘yxatdan boshlaydi: qanday ma’lumotlar stsenariyga tushadi, hozir kim ular bilan ishlaydi va agar ular tashqarida bo‘lib qolsa nima bo‘ladi. Natijalar bo‘yicha sxema tuzamiz: ma’lumotlar qayerda qayta ishlanadi, modelda qanday huquqlar bor, u o‘zi nima qiladi va qayerda inson shart.

Tashqi xizmatga ketadigan maydonlar tarkibini ishga tushirishdan oldin — sizning tomoningizda nima shaxssizlantirilishi haqidagi qaror bilan birga — yozma kelishamiz. So‘rov va javoblarni jurnalga yozamiz, bahsli holatlar uchun xodimga yo‘l qoldiramiz, kirish huquqini bitta kalit bilan bekor qilamiz. Mutlaq himoyani va’da qilmaymiz: vazifa — xavfni kompaniya tushunadigan va ongli ravishda qabul qiladigan darajaga tushirish.

Maslahat Bitta stsenariy va bitta ma’lumotlar to‘plamidan boshlang. O‘z hujjatlaringizdagi pilot model haqiqatan ham nimani ko‘rayotganini har qanday arxitektura muhokamasidan tezroq ko‘rsatadi va hodisani tahlil qilishdan arzonroqqa tushadi.

Vazifangizni muhokama qilamiz

Nima qilish kerakligini yozing — muddat va narxni baholab, yechim taklif qilamiz.

AI’ni xavfsiz joriy etishni muhokama qilish

Ko‘p beriladigan savollar

Ma’lumotlarni tashqi xizmatlarga uzatmasdan AI’dan foydalanish mumkinmi?

Ha. Ochiq model kompaniya serveriga yoki xususiy bulutga o‘rnatiladi, shunda so‘rovlar perimetrdan chiqmaydi. Buning evaziga videokartali server, uni xizmat ko‘rsatish va odatda murakkab vazifalarda kuchsizroq javoblar keladi. Oraliq yo‘l — tashqi modelga yuborishdan oldin ma’lumotlarni shaxssizlantirish.

Prompt injection nima va undan qanday himoyalanish mumkin?

Bu model o‘qiydigan ma’lumotlarga buyruq kiritish: ko‘rsatma xat, hujjat yoki sayt sahifasida yashiriladi, assistent esa uni egasining ko‘rsatmasi sifatida bajaradi. Muammo to‘liq hal qilinmaydi: harakatlar ruxsat etilganlar ro‘yxati bilan cheklanadi, kiruvchi matn ko‘rsatmalar bilan aralashtirilmaydi va xavfli amallarga inson tasdig‘i talab qilinadi.

Xodimlarga shaxsiy chat-botlarni oddiygina taqiqlab qo‘yish mumkinmi?

Muqobilsiz taqiq hujjatlarning baribir shaxsiy chatlarga tushishiga, faqat endi kompaniya bundan bexabar qolishiga olib keladi. Shartnomali korporativ kirish huquqi berish, chatga nima kiritib bo‘lmasligini yozma ravishda sanab o‘tish va jamoa bilan bir-ikki haqiqiy holatni tahlil qilish amaliyroq.

AI banklar, tibbiyot va davlat tashkilotlari uchun mos keladimi?

Ha, arxitektura soha regulyatori talablari va buyurtmachining axborot xavfsizligi xizmati bilan kelishilgan bo‘lsa. Alohida O‘RQ-1115-son qonun cheklovi amal qiladi: inson huquqlariga taalluqli yuridik ahamiyatga ega qarorni faqat AI tizimi xulosasi bilan asoslab bo‘lmaydi.

Model ortiqcha ma’lumotni oshkor qilsa, kim javobgar bo‘ladi?

Tizimdan foydalanadigan va shaxsga doir ma’lumotlar operatori bo‘lgan kompaniya. Model yetkazib beruvchisi shartnoma doirasida javobgar bo‘ladi. Shuning uchun uzatiladigan ma’lumotlar tarkibi, kirish huquqlari va jurnal ishga tushirishdan oldin, hodisadan keyin emas, yozma qayd etiladi.

Shaxsga doir ma’lumotlar bazasini ro‘yxatga olish kerakmi?

Shaxsga doir ma’lumotlar to‘g‘risidagi qonun bazalarni davlat reyestrida ro‘yxatga olishni nazarda tutadi. Agar AI-stsenariysi yangi baza yaratsa — masalan, mijozlar bilan suhbatlar transkripsiyasi — bu ishga tushirishdan oldin yurist bilan hisobga olinishi kerak bo‘lgan alohida obyekt.

Kompaniyada AI qoidasiz allaqachon ishlatilayotgan bo‘lsa, nimadan boshlash kerak?

Ro‘yxatdan: qanday vositalar ishlatilmoqda, ularga qanday ma’lumotlar tushmoqda va kimda kirish huquqi bor. Keyin — shaxsiy akkauntlar o‘rniga korporativ kirish huquqi, bir sahifalik taqiqlar ro‘yxati va shu maqoladagi chek-list bo‘yicha bitta ish stsenariysini tekshirish.

Shuningdek o‘qing